Уразливість витоку конфіденційної інформації в плагіні EventPrime для WordPress

Уразливість у плагіні EventPrime дозволяє неавторизованим користувачам отримувати конфіденційні дані бронювань через REST API. Рекомендується оновлення плагіна.
CVE-2025-14507CVSS 5.3Web

Уразливість витоку конфіденційної інформації в плагіні EventPrime для WordPress

Уразливість у плагіні EventPrime дозволяє неавторизованим користувачам отримувати конфіденційні дані бронювань через REST API. Рекомендується оновлення плагіна.

CVSS
5.3 MEDIUM
EPSS
30.4%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін EventPrime для WordPress має уразливість витоку чутливої інформації через REST API у версіях до 4.2.7.0 включно. Зловмисники без автентифікації можуть отримати доступ до даних бронювань, таких як імена користувачів, електронні адреси, деталі квитків, платіжна інформація та ключі замовлень, якщо API активовано адміністратором.

Бізнес-вплив

Ця уразливість може призвести до розкриття конфіденційних даних клієнтів, що негативно впливає на репутацію компанії та може спричинити юридичні наслідки через порушення захисту персональних даних. Інфраструктура, що використовує цей плагін, піддається ризику витоку інформації, що може вплинути на довіру користувачів і бізнес-процеси.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна EventPrime і застосувати їх, особливо версію вище 4.2.7.0, де частково усунено уразливість. Якщо оновлення недоступні, слід обмежити доступ до REST API, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервісу до мінімуму.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки